Low-codeapplicaties kunnen gevoelige gegevens lekken door een verkeerde configuratie, zonder dat er sprake is van een hack of softwarekwetsbaarheid. Het Dutch Institute for Vulnerability Disclosure (DIVD) ontdekte dat bij ruim tien procent van de onderzochte Mendix-applicaties onbevoegden toegang hadden tot data die niet voor hen bestemd was.
DIVD onderzocht 1.460 Mendix-applicaties in Nederland en meldde bij meer dan 150 gevallen mogelijke blootstelling van gevoelige of kritieke informatie. De oorzaak ligt vaak in een verkeerde instelling, zoals te ruime standaardrechten of een gastrol, waardoor de applicatie technisch correct functioneert maar de beveiliging onvoldoende is geconfigureerd. Volgens Jeroen Ellermeijer, hoofd Research & Development bij DIVD, zijn deze applicaties vaak onbekend bij securityteams en blijven ze daardoor onder de radar.
Het probleem beperkt zich niet tot Mendix. Ook bij Salesforce constateerde DIVD vergelijkbare configuratiefouten die leiden tot onbedoelde toegang tot data via de applicatiefunctionaliteit. Voor Salesforce loopt momenteel een aanvullend onderzoek. Hoewel low-codeplatforms vaak als veilig by design worden gepresenteerd, worden toegangsrechten en functionaliteiten tijdens ontwikkeling en uitrol regelmatig te ruim ingesteld. Bij de overgang naar productie is daarom een kritische controle van deze instellingen noodzakelijk.
DIVD adviseert een aanpak op drie niveaus. Ten eerste moeten securityteams alle low-codeapplicaties binnen de organisatie in kaart brengen en testen welke informatie zonder authenticatie toegankelijk is. Daarnaast moet het red team gericht zoeken naar configuratiefouten en publiek toegankelijke data zonder juiste autorisatie. Ontwikkelaars dienen toegangscontrole te valideren, runtime-toegang te testen en anonieme toegang standaard uit te schakelen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *